Java SE, MySQL, VirtualBoxi ja muude Oracle'i toodete värskendused, mille haavatavused on parandatud

Oracle'i ettevõte опубликовала oma toodete plaanitud värskenduste väljaandmine (Critical Patch Update), mille eesmärk on kõrvaldada kriitilised probleemid ja haavatavused. Jaanuari värskenduses on kokku 397 haavatavused.

Küsimustes Java SE 14.0.1, 11.0.7 ja 8u251 kõrvaldatud 15 turvaprobleemi. Kõiki turvaauke saab ilma autentimiseta eemalt ära kasutada. Kõrgeim raskusaste on 8.3, mis on määratud raamatukogude probleemidele (CVE-2020-2803, CVE-2020-2805). Kahe haavatavuse (libxslt ja JSSE) raskusastmed on 8.1 ja 7.5.

Lisaks Java SE probleemidele on turvaauke avalikustatud ka teistes Oracle'i toodetes, sealhulgas:

  • 35 haavatavust MySQL serveris ja
    2 haavatavust MySQL kliendi (C API) rakendamisel. Kõrgeim raskusaste 9.8 on määratud haavatavusele CVE-2019-5482, mis kuvatakse cURL-i toega kompileerimisel. Väljalasetes parandatud probleemid MySQL Community Server 8.0.20, 5.7.30 ja 5.6.49.

  • 19 haavatavust, millest 7 probleemil on kriitiline ohutase (CVSS suurem kui 8). See hõlmab ka võistlustel demonstreeritud rünnakutes kasutatud haavatavuste parandamist Pwn2Own 2020 ja külalissüsteemi poolel toimuvate manipulatsioonide kaudu pääseda juurde hostsüsteemile ja käivitada hüperviisori õigustega koodi. Haavatavused parandatakse värskendustes VirtualBox 6.1.6, 6.0.20 ja 5.2.40.
  • 6 haavatavust Solarises. Maksimaalne ohutase 8.8 – lokaalselt juhitav probleem Common Desktop Environment, võimaldades privilegeerimata kasutajal käivitada koodi juurõigustega. Probleemid on parandatud ka SMB-protokolli rakendavas kerneli moodulis, Whodos ja käsus svcbundle SMF. Probleemid parandati eilses värskenduses Solaris 11.4 SRU 20.

Allikas: opennet.ru

Lisa kommentaar